テクノロジー

NTTデータのサイバー・セキュリティー担当者・宮本久仁男氏ーー脆弱性の克服などセキュリティー対策に尽力すべきだ

宮本久仁男氏

宮本久仁男氏

 今回は、株式会社NTTデータ(東京都江東区)品質保証部情報セキュリティ推進室の「NTTDATA-CERT(Computer Emergency Response Team)」シニアエキスパートである宮本久仁男氏の2回目。

-- 前回、宮本さんは2013年夏、日本の中央省庁がサイバー攻撃を受けたことに関し、その攻撃の中には「ゼロ・デイ脆弱性」が使われたものもあった、と言いました。ということはソフトウエアには「未発見の脆弱な部分」が多数あるということですね。

宮本 はい。どれくらいあるのか正確には分からないのですが、よく言われているのは「プログラム上の誤り・欠陥である『バグ』のないソフトウエアなどあるわけがない」ということです。また「ソフトウエアの規模が大きくなればなるほど『バグ』の数も多くなる」とも言われています。バグのうち悪用が可能だと確認されたものが「脆弱性」として管理されています。

 例えばマイクロソフト社のWindowsの場合、開発にあたっては多くの試験を実施し、脆弱性をなくそうとしていることは想像に難くありません。それでもなお見つかっていない脆弱性が多くあると考えられます。同社は毎月第2水曜日に、新たに見つかった脆弱性と、その修正ファイルを一覧表にして発表しています。それを見ると「今月はいっぱい出てきたな」と思う時もあります。

NTTデータのサイバー・セキュリティー担当者・宮本久仁男氏ーー100件を超えた2013年の脆弱性の修正情報

-- これまで修正され、公開されたものはどれぐらいあったのでしょうか。

宮本 Windowsだけでなく、同社の他のソフトウエアも含めて見た場合、13年に公開された脆弱性の修正情報は100件を超えました。1件の情報に複数の脆弱性が含まれることも多いことから、報告・修正された脆弱性の数は、それ以上になるのではないでしょうか。

 ただし前回、説明したとおり、サイバー攻撃の多くは使い古された〝道具〟がまだ使われています。それは①既に攻撃方法が確立されており、低コストで実行できる②ツール化された安価なものが流通しており、簡単に入手できる--などからです。

 これに対してゼロ・デイ脆弱性を使っての「ゼロ・デイ・アタック」は少なく、全体の1%未満〜5%程度という調査結果も出ています。どうしてか。ゼロ・デイ・アタックは道具としては強力ですが、それには大変なコストがかかるからです。ですから「ここ一番」という時に使われます。例えば、09年に起きた「スタクスネット・ウイルス」によるイラン核施設に対する攻撃では、物すごいカネが掛けられ、贅沢にも4つのゼロ・デイ脆弱性が使われていました。

-- この攻撃は米国とイスラエルが共同で行ったと言われていますが。

宮本 「攻撃を絶対に成功させたい局面ではゼロ・デイ脆弱性への攻撃手段を躊躇することなく投入する」と言われています。ただし、それはカネをふんだんに出せる攻撃者の考え方と言っていいでしょう。ただ、この数カ月でゼロ・デイ脆弱性が使われる頻度が高くなってきているように見えます。油断したら足元をすくわれそうです。

-- ゼロ・デイ・アタックを受けた場合、それはすぐに分かるものですか。

宮本 即座には無理です。ただし「攻撃されたかもしれない」との疑いが持たれたPCについて汗をかきながら分析していくと、PC上で変なものが動いており、どこかの不審なホストにアクセスしているようだ、というのが2、3日で分かることもあります。しかし、どういう被害が出ているかが分かるまでには、もっと時間がかかります。

NTTデータのサイバー・セキュリティー担当者・宮本久仁男氏ーーPCの利用者に脆弱性をケアさせるのはおかしい

-- コンピューターには脆弱性が付き物であることは分かりました。私たちユーザーは「脆弱性」にどう対処していけばいいのでしょうか。 

宮本 具体的によく言われているのは「OSやアプリケーション環境の最新化」と「セキュリティーソフトウエアの最新化」です。既に判明・対処されている脆弱性についてはOSやアプリケーションの最新化によって、またウイルスをはじめとするマルウエア(悪意あるソフトウエア)のうちよく使われるものにはセキュリティーソフトウエアで対応可能です。

 ゼロ・デイ脆弱性が使われた攻撃については多くの場合、感染や被害が発覚した後の対応が多くなります。このような場合には、攻撃された事実を早期に特定することが重要です。発見自体もPC単体を調査した結果だけではなく、通信記録をはじめとする証跡類の精査を行った結果が手掛かりになることも多いですね。

-- 宮本さんはかねがね「家電感覚で使っても危なくないコンピューターを提供することが作り手側の課題だ」と発言していますね。作り手側は、ソフトウエアの作り方をもっと考えてほしいということですか。

宮本 そうです。ソフトウエアを作る側は脆弱性の問題を含めてセキュリティーにもう少し気を使ってもいいのではないか、もしくはそういうふうに考える人が作り手側にもっと増えてほしい、ということです。IT業界に限らず、あらゆる業界でソフトウエアが「キーパーツ」になってきています。そうした中で日々、ソフトウエアが内包している脆弱性の脅威にさらされている利用者がいるわけです。その利用者に脆弱性をケアさせるというのは作り手側としてどうなのか、と思います。

 例えば、ある日、それまで使っていたエアコンのスイッチを入れたところ「脆弱性が見つかりました。修正ファイルを入手して、対応してください」と言われたとした場合、「何だ? これは」と思うに違いありません。それと同じです。

-- 脆弱性問題の続きと、サイバー攻撃に対処し得る人材育成への取り組みついては次回、伺いましょう。

関連記事

好評連載

エネルギーフォーカス

一覧へ

緑の経済成長とエネルギー

[連載] エネルギーフォーカス

Energy Focus

[連載] エネルギーフォーカス

今後、10年後の電力業界の様相(2)

[連載] エネルギーフォーカス

発電単価から既存原発の経済性を考える

テクノロジー潮流

一覧へ

科学技術開発とチームプレー

[連載] テクノロジー潮流

テクノロジー潮流

[連載] テクノロジー潮流

エボラ出血熱と情報セキュリティー

[連載] テクノロジー潮流

21世紀の日本のかたち 農電業と漁電業

[連載] テクノロジー潮流

工学システムの安全について

[連載] テクノロジー潮流

エネルギー移行と国民の価値観の変化

ビジネストレンド新着記事

注目企業

一覧へ

家族葬のファミーユが目指す「生活者目線で故人に寄り添う」葬儀の形

家族葬のファミーユは家族や親族など故人の近親者だけで施設を貸し切って行う「家族葬」のパイオニアだ。創業者・高見信光氏は異端児と言われながらも旧態依然とした業界を変えてきた。その思いに共感し、異業種のリクルートから転じて社長を引き継いだ中道康彰氏も業界の常識を打ち破るため奮闘している。文=榎本正義(『経済界』2…

不動産のノウハウや技術を生かしサステナブルインフラへ―いちご

次世代車向け先進技術を応用する日本発プラットフォーマー ―イーソル

新社長登場

一覧へ

「若者需要の開拓でビール市場を盛り上げていく」塩澤賢一(アサヒビール社長)

アサヒグループ食品の副社長から、この3月にアサヒビールの社長に就任した塩澤賢一氏。長年、ビール営業畑を歩み、マーケティングを兼ねた繁華街歩きを趣味にしている。街の変化から世の中の流れを読む塩澤新社長が挑むのは低迷するビール市場の活性化。若者需要を伸ばしつつ、スポーツイベントを商機として攻勢をかけていく。聞き手…

塩澤賢一(アサヒビール社長)

「事業部門の連携を活性化させ営業利益100億円を目指す」 内藤宏治(ウシオ電機社長 )

地域に根差した証券会社が迎えた創業100周年―藍澤卓弥(アイザワ証券社長)

イノベーターズ

一覧へ

シリコンバレーへの挑戦が生んだ「起業家と投資家が待ち望んだサービス」― 戸村光・ハックジャパンCEO

起業家のスタンスとして、画期的な技術やビジネスモデルを社会で活かすことを目的としたイノベーション先行型もあれば、社会課題解決を最優先とし、そこに必要な技術やノウハウを当てはめていくやり方もある。ハックジャパンCEOの戸村光氏の場合は後者。対象となる課題は「身の周りの気付いたことすべて」だ。(取材・文=吉田浩)…

戸村光・ハックジャパンCEO

「測量美術」が起こす道路工事のイノベーション―草木茂雄・エムアールサポート社長

IT化で変革する産業廃棄物処理の世界―福田隆(トライシクルCEO)

大学の挑戦

一覧へ

専門分野に特化した“差別化戦略”で新設大学ながら知名度・ブランド力向上を実現――了徳寺大学・了徳寺健二理事長・学長

2000年設立で、了徳寺大学が母体のグループ法人。医療法人社団了徳寺会をグループ内に持つ。大学名の「了」は悟る、了解する、「徳」は精神の修養により、その身に得た優れた品性、人格を指す。「了徳寺」は人間としての品性、道を論す館の意味を込めた大学名だ。 聞き手=本誌/榎本正義 、写真/佐々木 伸 …

大学の挑戦

創立100周年、西南学院大学・K.J.シャフナー学長「世界に貢献しインパクトを与える人材を育てる」〜国際交流・就職支援・インターネット出願〜 

「“STAND BY YOU”のスローガンの下、学生一人ひとりに寄り添う教育を」――中央学院大学・佐藤英明学長

経済界からのお知らせ

最新号のご案内

経済界2019年10月号
[特集] 進撃のスタートアップ
  • ・スタートアップ・エコシステムの活性化
  • ・[スパイバー]2万5千円のTシャツは完売 実用化が迫った人工クモの糸
  • ・[Rhelixa]エピゲノム関連の研究・開発で人類の役に立つ
  • ・[チャレナジー]台風発電でエジソンになる ビジネス展開は「島」から
  • ・[エイシング]エッジで動く超軽量AIでリアルタイムに予測制御
  • ・[キャディ]製造業に調達革命! 町工場は赤字から脱出へ
  • ・[Clear]目指すは日本酒産業のリーディングカンパニー
  • ・[空]「値付け」の悩みを解決するホテル業界待望のサービス
  • ・宇宙ビジネスに民間の力 地球観測衛星やロボット開発
  • ・71歳で環境スタートアップを立ち上げた「プロ経営者」
[Special Interview]

 荻田敏宏(ホテルオークラ社長)

 「The Okura Tokyo」をショーケースに海外展開を進めていく

[NEWS REPORT]

◆戴正呉会長兼社長を直撃! なぜ、シャープは復活できたのか?

◆アスクル創業社長を退陣させた筆頭株主・ヤフーの焦り

◆サービス開始から3カ月で撤退 セブンペイ事件の背景にあるもの

◆絶滅危惧種ウナギの危機 イオンが挑むトレーサビリティ

[特集2]

 富裕層は知っている

・富裕層の最大の使い道は商品ではなく次代への投資

・シンガポールからケイマン諸島まで 資産フライトはここまで進化した

・年間授業料100万円超は当たり前 教育投資はローリスクハイリターン

・最先端の人間ドックは究極のリスクマネジメント

・家事代行サービスで家族との時間を有効活用

ページ上部へ戻る